Aller au contenu principal
io4 Technologies

Cybersécurité

Gouvernance multi-tenant Microsoft 365 : Entra sait maintenant trouver vos tenants fantômes

Microsoft a rendu Entra Tenant Governance généralement disponible le 10 août 2026. L'outil découvre les tenants liés au vôtre, permet de les administrer sans y créer de comptes et surveille leur dérive de configuration. Ce qu'il fait vraiment, ce qu'il exige, et le prérequis contractuel qui bloque bien des organisations.

Par Jordane Dours 5 min

Microsoft a rendu Entra Tenant Governance généralement disponible le 10 août 2026. L'outil découvre les tenants liés au vôtre, permet de les administrer sans y créer de comptes et surveille leur dérive de configuration. Ce qu'il fait vraiment, ce qu'il exige, et le prérequis contractuel qui bloque bien des organisations.

Le tenant que personne n'a créé exprès

Une organisation qui croit avoir un seul tenant Microsoft en a souvent trois ou quatre. Un essai Azure ouvert par un développeur pour tester un service, un tenant de bac à sable jamais fermé, une filiale acquise qui a gardé le sien, une équipe régionale partie de son côté. Aucun n'apparaît dans le portail principal, tous portent le nom de l'organisation, et plusieurs contiennent de vraies données et de vrais usagers.

Jusqu'ici, les retrouver relevait de l'enquête manuelle. Microsoft a rendu Entra Tenant Governance généralement disponible le 10 août 2026, après une préversion ouverte fin mars. C'est le premier outil natif de gouvernance multi-tenant Microsoft 365 : il découvre les tenants liés au vôtre, permet de les administrer sans y créer de comptes, et surveille leur configuration.

Gouvernance multi-tenant : découvrir d'abord, classer ensuite

La découverte s'appuie sur des signaux déjà présents dans votre tenant : collaboration B2B, applications multi-tenants, compte de facturation partagé. On l'active dans le centre d'administration Entra, sous Tenant governance puis Related tenants, et il faut laisser passer quelques jours d'agrégation avant que la liste soit utilisable.

Un détail à connaître avant de cliquer : l'activation est irréversible. Microsoft le documente noir sur blanc, la découverte ne se désactive pas.

Microsoft propose ensuite trois classements. Connu et acceptable, pour un partenaire ou un fournisseur dont la relation est documentée. À gouverner, pour un tenant interne sans propriétaire clair. Potentiellement risqué, pour un inconnu qu'on envisage de mettre en quarantaine. C'est la deuxième pile qui réserve les surprises, parce qu'elle est presque toujours plus grosse que prévu.

Administrer sans créer de comptes

La deuxième brique s'appelle relation de gouvernance. Une fois établie, un administrateur du tenant gouvernant se connecte directement au tenant gouverné, à l'adresse entra.microsoft.com suivie de l'identifiant du tenant, avec les rôles définis dans un gabarit de politique. Pas de compte local, pas de mot de passe partagé, pas de compte de service qui traîne. Le mécanisme repose sur GDAP et vaut aussi pour Intune, Exchange, SharePoint, Teams et les centres d'administration Microsoft 365.

Le raccordement est un échange formel, pas un bouton. Deux étapes si les deux tenants partagent déjà un compte de facturation, trois sinon. Les demandes de gouvernance expirent après 14 jours, les invitations après 30. Autre point qui piège : modifier un gabarit ne met pas à jour les relations existantes, il faut renvoyer la demande.

Surveiller la dérive de configuration

Le troisième volet compare en continu un tenant à une base de configuration écrite en JSON. On génère un instantané de l'état actuel par API, on le modifie pour décrire l'état souhaité, puis un moniteur exécute la comparaison toutes les six heures et signale les écarts.

Deux limites cadrent l'exercice : 200 instances de ressources par base, et 800 instances par jour tous moniteurs confondus. Ce n'est donc pas un outil pour tout surveiller. C'est un outil pour figer le petit nombre de réglages qui doivent rester identiques partout : accès conditionnel, paramètres de partage externe, attributions de rôles privilégiés. Et il signale la dérive sans la corriger, la remédiation reste manuelle.

Ce que ça demande en licences, et ce qui bloque

La surveillance de configuration et les relations de gouvernance avec administration déléguée fonctionnent avec Entra ID P1, inclus dans Microsoft 365 E3 et Business Premium. La découverte des tenants liés, elle, exige Entra ID Governance, inclus dans la suite Entra et dans Microsoft 365 E7. La création d'un tenant déjà gouverné est offerte à tout client payant.

Le comptage est plus raisonnable qu'on pourrait le craindre : une licence par administrateur qui configure, pas une par tenant gouverné. Un service qui encadre cinq tenants n'a pas besoin de cinq licences.

Le vrai obstacle est ailleurs. Les abonnements Enterprise Agreement ne sont pas supportés, seuls les contrats Microsoft Customer Agreement le sont. Beaucoup d'organisations vont buter là avant même la première étape.

Par où commencer

Un tenant que personne ne surveille ne produit ni journal exploitable ni alerte. Devant un assureur cyber, un donneur d'ordre ou la Commission d'accès à l'information, c'est un angle mort difficile à expliquer. La découverte vient de devenir l'étape facile, ce qui déplace la vraie question : qui, chez vous, est responsable de ces tenants ?

  • Inventorier avant d'activer : lister les tenants connus, leur propriétaire et leur usage déclaré. La découverte se lit beaucoup mieux quand on sait ce qu'on s'attend à y trouver.
  • Vérifier le type de contrat, MCA ou EA, avant de planifier quoi que ce soit d'autre.
  • Nommer un titulaire du rôle Tenant Governance Administrator plutôt que de tout faire au niveau Administrateur général.
  • Commencer la surveillance par une base courte et défendable, quitte à l'élargir ensuite. La limite de 200 ressources force de toute façon le tri.
Mots-clés :gouvernance multi-tenant Microsoft 365Entra Tenant Governancetenants fantômes Entra IDadministration déléguée inter-tenant GDAPdérive de configuration Entradécouverte de tenants Microsoft 365

Vous voulez en parler ?

Échangeons 30 minutes sur votre situation.

Diagnostic gratuit avec un architecte io4. Sans engagement, sans pression.

Réserver mon diagnostic
Parlons de votre projet

30 minutes pour cadrer ce qui compte.

Un échange direct avec un de nos experts. Sans engagement, sans pression. Vous repartez avec un point de vue argumenté sur votre situation.

Ou appelez-nous directement :1 888 285 9583
Diagnostic gratuit